Informationen zur DLP-Dateiquarantäne für SharePoint und OneDrive

Hinweis

Die in diesem Artikel beschriebenen Features befinden sich in der Vorschauphase. Organisationen müssen manchmal über das Blockieren des Zugriffs auf vertrauliche Dateien hinausgehen. Wenn eine Datei hochsensible Inhalte enthält, die nicht an einem bestimmten SharePoint- oder OneDrive-Speicherort vorhanden sein sollten, reicht das Blockieren des Zugriffs allein möglicherweise nicht aus . Die Datei selbst muss vollständig aus dem Speicherort entfernt werden. Data Loss Prevention (DLP)-Dateiquarantäne für SharePoint und OneDrive bietet Administratoren die Möglichkeit, Dateien, die einer DLP-Richtlinienregel entsprechen, automatisch an einen vom Administrator kontrollierten Quarantänespeicherort zu verschieben.

Was ist dateiquarantäne?

Die Dateiquarantäne ist eine DLP-Richtlinienaktion für SharePoint- und OneDrive-Speicherorte. Wenn Sie eine DLP-Richtlinie mit der Quarantäneaktion konfigurieren, sind dateien, die der Richtlinienregel entsprechen:

  • Aus dem ursprünglichen SharePoint- oder OneDrive-Speicherort entfernt.
  • Verschoben zu einer vom Administrator definierten Quarantänewebsite in SharePoint.
  • Am ursprünglichen Speicherort durch eine Tombstone-Textdatei ersetzt, die eine vom Administrator konfigurierte Nachricht enthält.

Die Dateiquarantäne ist die restriktivste DLP-Aktion, die für SharePoint und OneDrive verfügbar ist. Es entfernt den Zugriff für alle, einschließlich des Dateibesitzers.

Wann sollte die Dateiquarantäne verwendet werden?

Verwenden Sie dateiquarantäne, wenn Ihre organization Folgendes ausführen muss:

  • Isolieren von streng vertraulichen Inhalten : Beispielsweise wird eine Datei mit vertraulichen Geschäftsdaten, z. B. Umsatzzahlen für ein unangekündigtes Projekt, an einem SharePoint-Speicherort gespeichert, an dem sie sich nicht befinden sollte. Die Datei muss von diesem Speicherort entfernt und an einem Ort platziert werden, auf den nur autorisierte Administratoren zugreifen können.
  • Entfernen des Zugriffs vom Dateibesitzer – In einigen Fällen sollte der Dateibesitzer den Zugriff auf den Inhalt nicht beibehalten. Beispielsweise wurde die Datei an einem unsicheren Speicherort abgelegt, und der Besitzer muss mit einem Administrator zusammenarbeiten, um eine sicherere Möglichkeit zum Speichern und Freigeben zu finden.
  • Stärkerer Schutz bieten als Blockieren allein : Blockieren verhindert die Freigabe, belässt aber die Datei. Quarantäne entfernt die Datei vollständig vom ursprünglichen Speicherort.

Funktionsweise der Dateiquarantäne

Wenn eine Datei an einem SharePoint- oder OneDrive-Speicherort mit einer DLP-Richtlinienregel übereinstimmt, für die die Quarantäneaktion konfiguriert ist, tritt die folgende Abfolge auf:

  1. Entfernen von Berechtigungen – Alle vorhandenen Berechtigungen und Freigabelinks für die Datei werden entfernt.
  2. Dateiverschiebung : Ein Systemkonto verschiebt die Datei vom ursprünglichen Speicherort an den konfigurierten Administratorquarantänestandort. Die Ordnerstruktur des ursprünglichen Speicherorts wird am Quarantänestandort beibehalten.
  3. Tombstone-Dateierstellung – Eine Textdatei (.txt) mit demselben Namen wie die ursprüngliche Datei ersetzt sie am Quellspeicherort. Die Tombstone-Datei zeigt eine vom Administrator konfigurierte Nachricht an und enthält den relativen Pfad der isolierten Datei. Der pfad des vollständigen Quarantäneordners wird dem Dateibesitzer nicht mitgeteilt.
  4. Überwachung und Warnungen – Es wird ein Überwachungsdatensatz erstellt, der den Speicherort der Quarantänedatei enthält. Ein DLP-Regelabgleichsereignis wird in Aktivität Explorer angezeigt, und DLP-Warnungen umfassen den Speicherort der Quarantänedatei, den Dateibesitzer und den ursprünglichen Dateipfad.

Dateiidentität

Jede Datei in SharePoint und OneDrive wird durch ihre Dokument-ID eindeutig identifiziert, nicht durch ihren Dateinamen. DLP verwendet die Dokument-ID, um Dateien während des Quarantäne- und Wiederherstellungsvorgangs nachzuverfolgen.

Quarantäne des Standortausschlusses

Nachdem Sie eine SharePoint-Website als Quarantänespeicherort festgelegt haben, wird der Inhalt dieser Website automatisch von der DLP-Regelauswertung ausgeschlossen. Sie müssen den Quarantänestandort nicht manuell zu einer Ausschlussliste hinzufügen. Dieser automatische Ausschluss verhindert Konflikte, bei denen eine unter Quarantäne gestellte Datei mit einer anderen DLP-Regel übereinstimmt, und führt zu zirkulärem Erzwingungsverhalten.

Files unter Quarantäne

Die Quarantäneaktion gilt nur für Dateien, die erstellt oder geändert werden, nachdem die Richtlinie mit der Quarantäneaktion aktiviert wurde. Files, die vor der Aktivierung der Richtlinie vorhanden waren, werden nicht für die Quarantäneaktion ausgewertet. Dieser Entwurf verhindert eine Situation, in der eine weit gefasste Richtlinie versehentlich eine große Anzahl vorhandener Dateien unter Quarantäne stellt, was schwierig wäre, umzukehren, da die Dateiwiederherstellung ein manueller Prozess ist.

Wichtig

Dieses Verhalten ist spezifisch für die Quarantäneaktion. Andere DLP-Aktionen, z. B. "Blockieren", gelten für alle Dateien im Gültigkeitsbereich, unabhängig davon, wann sie erstellt wurden. Wenn Ihr organization eine bedarfsgesteuerte Klassifizierung verwendet, können Dateien, die von einer bedarfsgesteuerten Überprüfung überprüft und klassifiziert werden, die Quarantäneaktion auslösen, wenn das Klassifizierungsergebnis zum ersten Mal einer DLP-Richtlinienregel entspricht.

Hinweis

Die Quarantäneaktion ist nicht als Bedarfsklassifizierungsaktion verfügbar. Bei der Bedarfsklassifizierung werden nur Dateien überprüft und klassifiziert– es werden keine Erzwingungsaktionen ausgeführt.

Unterstützte Dateitypen

Die Dateiquarantäne unterstützt alle Dateitypen, die DLP für SharePoint- und OneDrive-Speicherorte unterstützt.

Tombstone-Dateien

Wenn eine Datei unter Quarantäne steht, wird sie von einer Tombstone-Textdatei am ursprünglichen Speicherort ersetzt. Die Tombstone-Datei:

  • Verwendet den Namen der ursprünglichen Datei mit einer .txt Erweiterung.
  • Zeigt eine vom Administrator konfigurierte Meldung an. Administratoren konfigurieren diese Meldung in den DLP-Einstellungen. Beispielsweise kann die Nachricht den Besitzer der Datei anweisen, sich an eine bestimmte E-Mail-Adresse zu wenden, um Unterstützung zu erhalten.
  • Enthält den relativen Pfad der in Quarantäne befindlichen Datei innerhalb des Quarantänestandorts. Der pfad des vollständigen Quarantäneordners wird nicht angegeben, da der Quarantänespeicherort ein vertraulicher, vom Administrator kontrollierter Standort ist.

Der Dateibesitzer kann die Tombstone-Datei anzeigen, um zu verstehen, warum seine Datei entfernt wurde und wen er kontaktieren kann.

Manuelle Dateiwiederherstellung

Es gibt keine automatisierte Dateiwiederherstellung für unter Quarantäne gestellte Dateien. Die gesamte Dateiwiederherstellung ist ein manueller Prozess. Administratoren entscheiden, wann und ob eine unter Quarantäne gestellte Datei wiederhergestellt werden soll.

Administratoren können Dateien in folgenden Fällen wiederherstellen:

  • Der vertrauliche Inhalt wird im Kontext als unbedenklich eingestuft.
  • Die Dateiverwendung wird aus gültigen geschäftlichen Gründen genehmigt.
  • Die Richtlinieneinstimmung ist falsch positiv.

So stellen Sie eine unter Quarantäne gestellte Datei wieder her:

  1. Suchen Sie die unter Quarantäne gestellte Datei am Quarantänestandort.
  2. Identifizieren Sie den ursprünglichen Dateipfad mithilfe von Überwachungsprotokollen.
  3. Verschieben Sie die Datei vom Quarantänestandort zurück an den ursprünglichen Speicherort. Der Administrator der Quarantänewebsite muss Zugriff auf den ursprünglichen Standort haben.
  4. Löschen Sie die Tombstone-Datei vom ursprünglichen Speicherort.

Verhalten nach der Wiederherstellung

Nach der Wiederherstellung einer Datei:

  • Die ursprünglichen Freigabeberechtigungen werden nicht wiederhergestellt. Der Dateibesitzer oder Administrator muss die Freigabeberechtigungen neu konfigurieren.
  • Es wird nur die neueste Dateiversion wiederhergestellt. Frühere Versionen werden während des Quarantäne- und Wiederherstellungsvorgangs nicht beibehalten.
  • Dieselbe DLP-Regel isoliert die wiederhergestellte Datei nicht erneut, auch wenn die Datei geändert oder die Richtlinienregel aktualisiert wird. Dieses Verhalten ist beabsichtigt, um Quarantäneschleifen zu verhindern. Andere DLP-Regeln gelten weiterhin normal für die wiederhergestellte Datei.

Bekannte Einschränkungen

  • Keine automatisierte Wiederherstellung – Die gesamte Dateiwiederherstellung erfolgt manuell. Im Microsoft Purview-Portal ist keine Wiederherstellungsaktion verfügbar.

  • Freigabeberechtigungen nicht beibehalten – Die ursprünglichen Freigabeberechtigungen und -links werden nicht während des Quarantäne- und Wiederherstellungszyklus beibehalten.

  • Maximal 200.000 Elemente pro Mandant innerhalb eines Zeitraums von 24 Stunden können für die Quarantäne verarbeitet werden. Elemente, die diesen Grenzwert überschreiten, können zu einem späteren Zeitpunkt verarbeitet werden.

  • Die Dateiquarantäne kann für Dateien mit einer Dateipfadlänge von mehr als 350 Zeichen nicht abgeschlossen werden. In solchen Fällen wird die Tombstone-Datei nicht erstellt, was dazu führt, dass die Quarantäneaktion nicht angewendet wird.

Beziehung zu anderen Quarantänefeatures

Dlp-Dateiquarantäne für SharePoint und OneDrive ist von den folgenden verwandten Features getrennt:

  • Automatische DLP-Endpunktquarantäne – Gilt nur für Dateien auf Windows- und macOS-Geräten. Dateien werden in einen lokalen Quarantäneordner auf dem Gerät verschoben. SharePoint- und OneDrive-Dateiquarantäne funktioniert für in der Cloud gehostete Dateien.
  • Microsoft Defender for Cloud Apps Dateiquarantäne – Eine ähnliche Quarantänefunktion, die in Microsoft Defender for Cloud Apps (MDA) vorhanden ist. Dlp-Dateiquarantäne für SharePoint und OneDrive ist für Organisationen konzipiert, die die Quarantäne direkt aus Microsoft Purview verwalten möchten.

Siehe auch